商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 硬件相关 > 关键的 Apache HTTP 服务器漏洞导致数百万台服务器暴露于 RCE 攻击中

关键的 Apache HTTP 服务器漏洞导致数百万台服务器暴露于 RCE 攻击中

  发布于2026-05-28 阅读(0)

扫一扫,手机访问

Apache软件基金会刚刚发布了一项关键安全更新,为全球广泛使用的Apache HTTP服务器打上了重要补丁。这次发布的2.4.67版本,一口气修复了五个安全漏洞,其中包含一个危险级别相当高的远程代码执行漏洞。如果你还在运行2.4.66或更早的版本,那么升级这件事,恐怕得立刻提上日程了。

这次修复的漏洞中,最需要警惕的是编号为CVE-2026-23918的漏洞。它的CVSS基础评分达到了8.8分,属于高危级别。问题出在Apache的HTTP/2协议实现中,具体来说,是在处理“早期流重置”序列时,触发了一个双重释放内存损坏漏洞。

简单解释一下,所谓“双重释放”,就是程序试图两次释放同一块内存区域。这会导致堆内存结构被破坏,攻击者有可能借此操控程序的执行流程,最终实现远程代码执行。值得注意的是,这个漏洞仅影响2.4.66这一个版本。它最初由striga.ai的Bartlomiej Dmitruk和isec.pl的Stanislaw Strzalkowski在2025年12月10日报告,Apache安全团队在次日(12月11日)的修订中便完成了修复,最终随着2026年5月4日的2.4.67版本一同发布。

另一个值得关注的漏洞是CVE-2026-24072,被评定为中等严重性。它涉及`mod_rewrite`模块在使用`ap_expr`表达式评估时的问题。这个漏洞允许本地用户通过`.htaccess`文件,以httpd进程的权限读取服务器上的任意文件,实质上是一种权限提升。它影响2.4.66及更早版本,由研究人员y7syeu于2026年1月20日报告。

其他被修复的漏洞

除了上述两个,2.4.67更新还一并解决了三个严重性相对较低的问题:

  • CVE-2026-28780:一个位于`mod_proxy_ajp`模块`ajp_msg_check_header()`函数中的堆缓冲区溢出漏洞。如果`mod_proxy_ajp`连接到一个恶意的AJP服务器,该服务器可以发送特制的AJP消息,导致模块在堆缓冲区末尾写入4个攻击者控制的字节。该漏洞由四位研究人员在2026年2月至3月期间独立报告。
  • CVE-2026-29168:`mod_md`模块中OCSP响应处理程序的一个资源耗尽漏洞。由于缺乏上限,攻击者可以通过发送超大的OCSP响应数据来耗尽服务器资源。该漏洞影响2.4.30至2.4.66版本,由艾斯尔研究公司的帕维尔·科胡特于2026年3月2日报告。
  • CVE-2026-29169:`mod_da v_lock`模块中的一个空指针解引用漏洞,攻击者可通过恶意制作的请求导致服务器崩溃。需要特别说明的是,`mod_da v_lock`模块并非`mod_da v`或`mod_da v_fs`的内部模块——它目前已知的唯一用途是服务于1.2.0版本之前的Apache Subversion (`mod_da v_svn`)。因此,如果无法立即升级,管理员可以通过直接移除`mod_da v_lock`模块来临时缓解此漏洞。

立即采取的缓解措施

考虑到Apache HTTP服务器在全球基础设施中的巨大部署量,CVE-2026-23918带来的远程代码执行风险不容小觑。管理员应立即评估并采取以下行动:

  1. 升级至Apache HTTP Server 2.4.67:这是修复所有五个漏洞最彻底、最推荐的方式。
  2. 临时禁用HTTP/2:如果因故无法立即升级,为降低CVE-2026-23918的暴露风险,可考虑暂时禁用HTTP/2协议。
  3. 移除`mod_da v_lock`模块:如果确认环境中未使用该模块(例如,未运行旧版Subversion),可将其移除作为CVE-2026-29169的临时应对措施。
  4. 审计`.htaccess`文件权限:在存在本地用户访问风险的环境中,应严格审计和限制`.htaccess`文件的权限,以防范CVE-2026-24072漏洞被利用。
本文转载于:https://www.php.cn/faq/2463372.html?uid=1242473 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注